Preskoči na glavni sadržaj Preskoči na pretraživanje Preskoči na glavnu navigaciju
Meni
Važno Kibernetička sigurnost Ocjena: 8/10

Microsoftov Patch Tuesday: Kritični propust u DNS klijentu ugrožava Windows sustave

Microsoft zatvara oko 140 sigurnosnih propusta, uključujući kritičnu ranjivost DNS klijenta u Windowsima s maksimalnim rizikom za udaljene napade bez autentifikacije.

Što se dogodilo?

Microsoft je u sklopu svog aktualnog Patch Tuesdaya otklonio gotovo 140 sigurnosnih problema. Pogođeni su brojni proizvodi iz Microsoftovog ekosustava, uključujući Azure, Microsoft 365, Office, SharePoint, Windows i Word. Nekoliko zatvorenih propusta Microsoft je ocijenio kao „kritične“. U mnogim slučajevima napadači mogu putem tih ranjivosti ubaciti zlonamjerni kod na pogođena računala i u potpunosti kompromitirati sustave. Do sada nema izvještaja da se propusti već aktivno iskorištavaju.

Detalji

Najopasnija identificirana ranjivost odnosi se na Azure DevOps (CVE-2026-42826) i s CVSS ocjenom 10 od 10 dosiže najviši mogući stupanj ozbiljnosti. Putem nje napadači mogu pristupiti inače zaštićenim informacijama, dok Microsoft ne navodi detaljnije kako se točno ta ranjivost može iskoristiti. Budući da je Microsoft ovaj propust već zakrpao na strani servera, administratori ovdje ne moraju sami poduzimati dodatne mjere.

Ostale kritične ranjivosti odnose se na Azure Managed Instance for Apache Cassandra (CVE-2026-33109), Microsoft Dynamics 365 On-Premises (CVE-2026-42898) te DNS klijent u Windowsima (CVE-2026-41096). Posebno je zabrinjavajuća posljednje navedena ranjivost: udaljeni napadači mogu bez autentifikacije, putem posebno oblikovanog DNS upita, izazvati pogreške u memoriji, čime zlonamjerni kod dospijeva na pogođeno računalo. Ovom su ranjivošću pogođena razna izdanja Windowsa 11 i Windows Servera.

Vrijedno je spomenuti i način na koji je Microsoft otkrio veliki dio ranjivosti: prema vlastitim navodima, pritom su korišteni brojni AI agenti koji su pridonijeli otkrivanju sigurnosnih problema.

Kontekst

Za sigurnosnu industriju i IT odgovorne osobe općenito, ranjivost DNS klijenta u Windowsima ima posebnu važnost jer se može iskoristiti bez autentifikacije, čime pruža visok potencijal za napade putem mreže. Sustavi koji obrađuju DNS upite – dakle praktički svako računalo na kojem se koristi Windows 11 ili Windows Server – u načelu su izložena riziku. To što je Microsoft propust u Azure DevOpsu već otklonio na strani servera pokazuje, osim toga, da svaka kritična ranjivost ne mora nužno zahtijevati djelovanje na strani klijenta, ali svakako zahtijeva pažljivu provjeru koji sustavi zahtijevaju vlastito zakrpavanje.

Korištenje AI agenata za otkrivanje ranjivosti obilježava zamjetan trend: automatizacija sigurnosnog istraživanja u budućnosti bi mogla dovesti do veće stope otkrivanja ranjivosti – što može imati relevantne posljedice kako za branitelje, tako i za napadače.

Praktični savjeti

  • Aktivirajte funkciju Windows Update i osigurajte da ostane aktivna kako biste pravovremeno dobili sigurnosne nadogradnje.
  • Prioritetno zakrpajte pogođene Windows 11 i Server sustave, osobito s obzirom na ranjivost DNS klijenta CVE-2026-41096.
  • Konzultirajte Microsoftov Security Update Guide kako biste utvrdili koji su vaši sustavi konkretno pogođeni i koje su zakrpe potrebne.
  • Iako trenutno nije poznato aktivno iskorištavanje, kritične propuste treba tretirati s visokim prioritetom jer se to može brzo promijeniti.
  • Kod cloud usluga poput Azure DevOpsa provjerite zahtijevaju li vaše konfiguracije dodatne zaštitne mjere, čak i kad proizvođač zakrpava na strani servera.

Izgledi

Budući da do sada nije poznato aktivno iskorištavanje ranjivosti, tvrtkama i privatnim korisnicima ostaje vremenski prozor za pravovremeno ažuriranje sustava. S obzirom na veliki broj otklonjenih sigurnosnih problema i ozbiljnost pojedinih propusta – posebno ranjivosti DNS klijenta koja se može iskoristiti bez autentifikacije – ipak treba pretpostaviti da će napadači analizirati detalje zakrpa kako bi identificirali moguće vektore napada. Za odgovorne za IT sigurnost stoga vrijedi: što se brže ugrade zakrpe, to je manji rizik da postanu žrtve naknadnog iskorištavanja. Sve veća upotreba AI agenata u potrazi za ranjivostima vjerojatno će dodatno utjecati na broj otkrivenih sigurnosnih propusta u budućim Patch Tuesday izdanjima.